Serangan TLS yang Umum
Penurunan tingkat dan pengupasan
Serangan TLS yang Umum adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
TLS Menjadi Sasaran
Karena TLS melindungi begitu banyak lalu lintas, penyerang terus-menerus mencari kelemahan.
Sebagian besar serangan mencoba menurunkan tingkat keamanan, menghapus enkripsi, atau mengeksploitasi kelemahan protokol lama.
Serangan Penurunan Versi
Dalam serangan penurunan versi, penyerang mengganggu proses jabat tangan untuk memaksa kedua pihak menggunakan protokol atau sandi yang lebih lama dan lebih lemah.
Serangan POODLE menyalahgunakan penurunan paksa ke SSL 3.0.
Perlindungan terhadap Penurunan Versi
Perlindungannya meliputi:
- Menonaktifkan protokol lama (SSL 2/3, TLS 1.0/1.1).
- Perlindungan penurunan versi TLS yang terintegrasi dalam TLS 1.3.
- Sinyal cadangan
SCSVdalam TLS 1.2.
ssl_protocols TLSv1.2 TLSv1.3;Pengupasan SSL
Pengupasan SSL terjadi saat pengguna mengetik tautan biasa http://. Penyusup di tengah mempertahankan koneksi tanpa enkripsi ke arah pengguna, sambil berkomunikasi dengan server melalui HTTPS.
Korban tidak pernah melihat ikon gembok, sehingga serangan ini sering tidak disadari.
Perlindungan HSTS
Keamanan Transportasi HTTP yang Ketat (HSTS) memberi tahu peramban untuk selalu menggunakan HTTPS pada suatu domain, sehingga mencegah pengupasan.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preloadPenyusup di Tengah
Penyusup di tengah (MITM) berada di antara klien dan server, lalu meneruskan lalu lintas.
Validasi sertifikat yang benar menggagalkan serangan ini: penyerang tidak dapat menyajikan sertifikat valid untuk domain target yang ditandatangani oleh CA tepercaya.
Serangan Kompresi: CRIME dan BREACH
CRIME dan BREACH memanfaatkan kompresi TLS atau HTTP untuk membocorkan rahasia seperti cookie sesi dengan mengamati ukuran respons terkompresi.
Perbaikannya: nonaktifkan kompresi TLS dan berhati-hatilah saat mencampur rahasia dengan data yang dikendalikan penyerang.
Serangan Oracle Padding
Sandi mode CBC lama rentan terhadap serangan oracle padding seperti Lucky 13.
Sandi AEAD modern (AES-GCM, ChaCha20-Poly1305) menghilangkan seluruh kelas bug ini.
Heartbleed
Heartbleed adalah bug pengungkapan memori pada OpenSSL, bukan kelemahan protokol TLS. Bug ini memungkinkan penyerang membaca memori server dan berpotensi membocorkan kunci privat.
Pelajarannya: selalu perbarui pustaka TLS Anda.
Negosiasi Ulang dan Pemotongan
TLS versi lama memungkinkan serangan negosiasi ulang dan pemotongan yang tidak aman, ketika data yang disisipkan atau pesan yang terpotong dapat disalahgunakan.
Ekstensi negosiasi ulang aman dan TLS 1.3 mengatasi masalah ini.
Daftar Periksa Penguatan
Untuk memperkuat TLS:
- Gunakan hanya TLS 1.2 dan 1.3.
- Utamakan rangkaian sandi AEAD dengan kerahasiaan ke depan.
- Aktifkan HSTS.
- Nonaktifkan kompresi.
- Pastikan pustaka selalu dipasangi patch.
Pemeriksaan Cepat
Perlindungan mana yang secara khusus mencegah serangan pengupasan SSL?
Ringkasan
Anda telah mempelajari serangan TLS yang umum.
- Penurunan versi dan pengupasan memaksa penggunaan enkripsi yang lebih lemah atau meniadakannya.
- HSTS dan penonaktifan protokol lama merupakan perlindungan utama.
- Sandi AEAD dan pemasangan patch mengatasi serangan oracle padding serta bug pustaka.
Modul berikutnya: Autentikasi Multi-Faktor.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Serangan TLS yang Umum” gratis?
Ya — teks lengkap “Serangan TLS yang Umum” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Serangan TLS yang Umum”?
Penurunan tingkat dan pengupasan Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Serangan TLS yang Umum” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Handshake TLS
- Rangkaian Cipher
- Validasi Sertifikat
- Serangan TLS yang Umum